SparkKitty یک کمپین جاسوسی موبایلی است که سیستم عامل های اندروید و iOS را هدف قرار داده است. این بدافزار با قرار گرفتن درون اپلیکیشن های آلوده، به تصاویر ذخیره شده در گوشی دسترسی پیدا می کند و تلاش می کند اطلاعات ارزشمند موجود در آن ها را استخراج کند.
بر اساس گزارش شرکت امنیتی کسپرسکی (Kaspersky)، SparkKitty از فناوری OCR یا تشخیص نوری متن استفاده می کند. این فناوری به بدافزار اجازه می دهد نوشته های داخل تصاویر و اسکرین شات ها را شناسایی کند؛ حتی اگر کاربر تصور کند یک عکس ساده روی گوشی خود ذخیره کرده است.
هدف اصلی این بدافزار، پیدا کردن اطلاعاتی مانند:
- عبارت بازیابی ۱۲ یا ۲۴ کلمه ای کیف پول ارز دیجیتال
- رمزهای عبور ذخیره شده در تصاویر
- کدهای QR مرتبط با حساب ها و کیف پول ها
- مدارک هویتی و اطلاعات شخصی
- تصاویر حاوی اطلاعات مالی حساس
پس از شناسایی این اطلاعات، فایل های مربوطه به سرورهای تحت کنترل مهاجمان ارسال می شوند. در صورتی که عبارت بازیابی کیف پول افشا شود، مهاجم می تواند بدون نیاز به رمز عبور برنامه، کنترل کامل دارایی های دیجیتال را در اختیار بگیرد.
چرا اسکرین شات گرفتن از عبارت بازیابی خطرناک است؟
بسیاری از کاربران هنگام ساخت کیف پول جدید، برای اینکه عبارت بازیابی را فراموش نکنند، از آن عکس می گیرند و در گالری گوشی ذخیره می کنند. این کار در ظاهر ساده و کاربردی به نظر می رسد، اما یکی از خطرناک ترین روش های نگهداری Seed Phrase است.
تصاویر موجود در گوشی ممکن است از روش های مختلف در معرض سرقت قرار بگیرند. برای مثال:
- بدافزارها می توانند به گالری تصاویر دسترسی پیدا کنند.
- سرویس های ذخیره سازی ابری ممکن است هدف حمله قرار بگیرند.
- حساب کاربری ابری فرد ممکن است هک شود.
- اپلیکیشن های مخرب می توانند مجوزهای بیش از حد دریافت کنند.
- پشتیبان گیری خودکار گوشی ممکن است تصاویر حساس را ذخیره کند.
مشکل اصلی اینجاست که عبارت بازیابی مانند رمز عبور معمولی نیست. اگر رمز عبور یک سرویس لو برود، معمولا امکان تغییر آن وجود دارد؛ اما عبارت بازیابی کیف پول یک کلید دائمی برای دسترسی به دارایی است. وقتی این کلید در اختیار فرد دیگری قرار بگیرد، دیگر راهی برای بازگرداندن امنیت کیف پول وجود ندارد.
SparkKitty چگونه وارد گوشی کاربران می شود؟
مهاجمان برای انتشار این بدافزار از روش های مختلفی استفاده کرده اند تا کاربران تصور کنند در حال نصب یک برنامه معتبر هستند. یکی از روش های رایج، قرار دادن کدهای مخرب درون بسته های نرم افزاری یا SDK های آلوده است.
در نسخه های مربوط به iOS، محققان امنیتی نمونه هایی از کد مخرب را در SDK های مورد استفاده توسعه دهندگان شناسایی کرده اند. در دستگاه های اندرویدی نیز SparkKitty در قالب برنامه هایی مانند اپلیکیشن های مرتبط با پیام رسانی، ارز دیجیتال و خدمات مالی توزیع شده است.
برخی نسخه های آلوده نیز در قالب برنامه های تقلبی یا نسخه های دستکاری شده اپلیکیشن های شناخته شده منتشر شده اند. این روش باعث می شود کاربران با اعتماد بیشتری برنامه را نصب کنند، زیرا ظاهر آن شبیه یک نرم افزار واقعی است.
مهم ترین روش های انتشار این بدافزار شامل موارد زیر است:
- اپلیکیشن های جعلی ارز دیجیتال
- نسخه های غیر رسمی برنامه های محبوب
- فایل های نصب خارج از فروشگاه های معتبر
- SDK های آلوده در برنامه های قانونی
- تبلیغات فریبنده برای دانلود نرم افزار
چرا عبارت بازیابی مهم ترین بخش امنیت کیف پول است؟
کیف پول های ارز دیجیتال برخلاف حساب های بانکی سنتی، معمولا امکان بازیابی حساب توسط یک شرکت مرکزی را ندارند. کنترل واقعی دارایی در اختیار کسی است که کلید خصوصی یا عبارت بازیابی را در اختیار دارد.
عبارت بازیابی در واقع نسخه قابل خواندن کلید خصوصی کیف پول است که امکان بازگردانی دسترسی به دارایی ها را فراهم می کند. هر فردی که این عبارت را داشته باشد، از نظر فنی می تواند کیف پول را روی دستگاه دیگری فعال کرده و دارایی ها را منتقل کند.
به همین دلیل، عبارت بازیابی نباید با هیچ فرد، سایت، پشتیبانی جعلی یا برنامه ای به اشتراک گذاشته شود. هیچ کیف پول معتبر یا تیم پشتیبانی واقعی از کاربر درخواست Seed Phrase نمی کند.
جمع بندی
بدافزار SparkKitty نشان می دهد که تهدیدهای امنیتی در دنیای ارز دیجیتال تنها محدود به هک صرافی ها یا کیف پول ها نیستند. حتی یک تصویر ساده ذخیره شده در گوشی می تواند مسیر دسترسی مهاجمان به دارایی های دیجیتال را باز کند.
گرفتن اسکرین شات از عبارت بازیابی، ذخیره آن در فضای ابری یا نگهداری دیجیتالی آن، ریسک بزرگی برای کاربران ایجاد می کند. بهترین روش، نگهداری آفلاین این اطلاعات و استفاده از روش های امنیتی مناسب مانند کیف پول سخت افزاری است.
در دنیایی که ارزش دارایی های دیجیتال می تواند در چند کلمه خلاصه شود، محافظت از همان چند کلمه باید مهم ترین اولویت هر کاربر باشد. یک عکس کوچک ممکن است برای کاربر فقط یک یادداشت باشد، اما برای یک مهاجم می تواند کلید یک کیف پول ارزشمند باشد.